Según el monitoreo de la empresa de seguridad blockchain SlowMist (@SlowMist_Team), su sistema de inteligencia de amenazas MistEye detectó un ataque masivo a la cadena de suministro npm dirigido al ecosistema Keyv/Cacheable. Los atacantes publicaron más de 2,000 versiones maliciosas de paquetes, incluyendo componentes clave como keyv@6.0.0. Keyv, una biblioteca abstracta de almacenamiento clave-valor ampliamente utilizada que admite múltiples backends como Redis, SQLite, PostgreSQL y MongoDB, registra aproximadamente 127 millones de descargas semanales, lo que expone una gran superficie de riesgo en la cadena de suministro aguas abajo. Esta técnica de ataque es altamente similar a la anterior actividad del gusano Shai-Hulud en npm, y presenta características altamente automatizadas y escalables. Los riesgos potenciales incluyen robo de credenciales, exposición de variables de entorno, filtración de claves CI/CD, entrega remota de cargas útiles y penetración lateral. SlowMist recomienda a los equipos de seguridad que investiguen y eliminen inmediatamente las versiones afectadas, actualicen a versiones seguras verificadas, revisen los archivos de bloqueo de dependencias y los registros de compilación, monitoreen conexiones salientes sospechosas, roten las credenciales expuestas y reconstruyan los entornos relacionados desde fuentes confiables si se sospecha una intrusión.
SlowMist detecta un ataque a gran escala de la cadena de suministro npm que afecta al ecosistema Keyv
TechFlowCompartir
Las noticias en la cadena revelan un ataque a gran escala a la cadena de suministro de npm que afecta al ecosistema Keyv/Cacheable, reportado por la firma de seguridad blockchain SlowMist. Se publicaron más de 2.000 versiones maliciosas de paquetes, incluyendo keyv@6.0.0, una biblioteca ampliamente utilizada con 127 millones de descargas semanales. El ataque replica el gusano Shai-Hulud, permitiendo el robo de credenciales, la exposición de entornos y el movimiento lateral. SlowMist instó a los equipos a eliminar las versiones afectadas, actualizar a versiones seguras y reconstruir desde fuentes de confianza si se comprometieron. El incidente destaca la necesidad de estar alerta mientras el crecimiento del ecosistema continúa.
Fuente:Mostrar original
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información.
Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.
